شناسایی آسیب‌پذیری‌های بحرانی در FreeRTOS-Plus-TCP مرتبط با IPv۶

در تاریخ ۱۰ اکتبر ۲۰۲۵، مجموعه‌ای از آسیب‌پذیری‌های بحرانی در کتابخانه FreeRTOS-Plus-TCP که یک پیاده‌سازی متن‌باز از پروتکل TCP/IP است، شناسایی و اعلام شد. این آسیب‌پذیری‌ها به طور خاص بر روی نسخه‌های ۴.۰.۰ تا ۴.۳.۳ این کتابخانه تأثیرگذار هستند و تنها در شرایطی که پشتیبانی از پروتکل IPv6 فعال باشد، قابل بهره‌برداری خواهند بود.

FreeRTOS-Plus-TCP به عنوان یک پشته شبکه استاندارد برای سیستم‌عامل FreeRTOS طراحی شده است و از پروتکل‌های متعددی مانند IPv6، ARP، DHCP، DNS، LLMNR، mDNS، NBNS، RA، ND، ICMP و ICMPv6 پشتیبانی می‌کند. این پشته شبکه به توسعه‌دهندگان امکان می‌دهد تا به راحتی ارتباطات شبکه‌ای را در دستگاه‌های تعبیه‌شده و اینترنت اشیا برقرار کنند.

آسیب‌پذیری‌های شناسایی شده شامل سه مورد اصلی است که هر یک می‌تواند منجر به مشکلات امنیتی جدی شود. اولین مورد با شناسه CVE-۲۰۲۵-۱۱۶۱۶ مربوط به یک خطای Buffer Over-read هنگام دریافت بسته‌های ICMPv6 با پیام‌هایی است که اندازه آن‌ها کمتر از حد انتظار است. این خطا می‌تواند باعث خواندن داده‌های نامعتبر و احتمالا افشای اطلاعات حساس شود.

مورد دوم با شناسه CVE-۲۰۲۵-۱۱۶۱۷ نیز یک خطای Buffer Over-read است که در هنگام دریافت بسته‌های IPv6 با طول بارگذاری نادرست در هدر بسته رخ می‌دهد. این نقص می‌تواند منجر به اختلال در عملکرد برنامه‌های وابسته به این کتابخانه شود و امنیت شبکه را به خطر بیندازد.

سومین آسیب‌پذیری با شناسه CVE-۲۰۲۵-۱۱۶۱۸ به یک ارجاع نادرست به اشاره‌گر (Invalid Pointer Dereference) مربوط می‌شود که هنگام دریافت بسته‌های UDP/IPv6 با فیلد نسخه IP نادرست در هدر بسته اتفاق می‌افتد. این نقص می‌تواند باعث کرش برنامه و از دست رفتن سرویس شود.

این آسیب‌پذیری‌ها به دلیل نحوه پردازش بسته‌های شبکه در FreeRTOS-Plus-TCP به وجود آمده‌اند و تنها در شرایطی که IPv6 فعال باشد، قابل بهره‌برداری خواهند بود. بنابراین، سیستم‌هایی که از نسخه‌های آسیب‌پذیر این کتابخانه استفاده می‌کنند و پشتیبانی IPv6 را فعال کرده‌اند، در معرض خطر قرار دارند.

با توجه به اهمیت امنیت در سیستم‌های تعبیه‌شده و اینترنت اشیا، توصیه می‌شود توسعه‌دهندگان و مدیران سیستم‌ها هر چه سریع‌تر نسخه‌های خود را بررسی و در صورت امکان به نسخه‌های اصلاح شده یا به‌روزرسانی‌های امنیتی منتشر شده مراجعه کنند. همچنین، در صورت عدم نیاز به IPv6، غیرفعال کردن این پروتکل می‌تواند به عنوان یک راهکار موقت برای کاهش ریسک مورد استفاده قرار گیرد.

FreeRTOS-Plus-TCP به عنوان یک پروژه متن‌باز توسط شرکت Amazon Web Services (AWS) پشتیبانی می‌شود و این آسیب‌پذیری‌ها در راستای بهبود امنیت و پایداری این پشته شبکه توسط تیم توسعه‌دهنده شناسایی و اطلاع‌رسانی شده‌اند. انتظار می‌رود که به‌روزرسانی‌های امنیتی به زودی در دسترس قرار گیرند تا کاربران بتوانند از آن‌ها بهره‌مند شوند.

در نهایت، این رخداد بار دیگر اهمیت توجه به امنیت در نرم‌افزارهای زیرساختی و کتابخانه‌های شبکه‌ای را نشان می‌دهد، به ویژه در محیط‌هایی که پروتکل‌های جدیدتر مانند IPv6 به کار گرفته می‌شوند. توسعه‌دهندگان باید همواره به‌روزرسانی‌های امنیتی را دنبال کنند و بهترین شیوه‌های برنامه‌نویسی امن را رعایت نمایند تا از بروز چنین آسیب‌پذیری‌هایی جلوگیری شود.

درباره مدیر سیستم

مانتیک، ارائه دهنده فضایی برای دانلود قالب پاورپوینت، گوگل اسلاید، کی‌نوت، موکاپ، طرح های وکتور، طرح های ایلاستریتور، قالب سایت، بروشور، فایل های فتوشاپ، براش و